domingo, 31 de mayo de 2009

Lo nuevo en la Red

Via dragonjar encuentro este articulo que a diferencia del anterior habla de noticias mas actuales como:

Fuente:
dragonjar.org

Reporte de amenazas de mayo

Los problemas de infección por gripe porcina no sólo se limitan a la vida social de las personas sino que también captó la atención en los internautas para infectar sus equipos a través de Ingeniería Social. Sin lugar a dudas, mayo se caracterizó por éste y otros temas en materia de malware, que a continuación resumimos.

Este resumen no solo tiene las amenazas que sucedieron este mes si no que también lo sucedido este mes, como el lanzamiento de Windows 7, la explotación de vulnerabilidades por medio de archivos PDF, el en constante crecimiento son las botnets, entre muchas mas actividades que sucedieron este mes.

Mas información
blogs.eset-la.com/laboratorio/

lunes, 25 de mayo de 2009

Sitios web legítimos infectados por nuevo ataque de malware (JSRedir-R)

Sophos ha descubierto un nuevo ataque de malware basado en web, JSRedir-R, ha conseguido infectar seis veces más que su inmediato rival.

Durante la última semana, casi la mitad de todas las infecciones maliciosas encontradas en sitios Web fueron causadas por el malware Troj/JSRedir-R. Como comparación, el ataque de malware denominado Mal/Iframe-F, el más extendido desde hace más de un año, sólo ha contabilizado el 7% de las páginas web infectadas durante la pasada semana. De este modo, según ha podido contabilizar Sophos, una nueva página web es infectada cada 4,5 segundos, tres veces más que en 2007.

“Nadie debería dudar de que la web es la vía más utilizada por los cibercriminales para extender sus ataques y todo parece indicar que la situación no va a variar mucho" afirma Graham Cluley, Consultor de Tecnología de Sophos. “El problema es que demasiados usuarios todavía piensan que no hay peligro de navegar por la web, sin ser conscientes de que páginas web legítimas, con frecuencia, son víctimas de estos ataques. Los hackers no van a parar mientras tengan éxito en propagar sus infecciones. Para combatir esto, sería necesario escanear cada sitio web de posibles códigos maliciosos antes de visitarla".

JSRedir-R, que se ha encontrado en sitios Web legítimos con un alto tráfico, descarga contenidos maliciosos de un tercero (incluyendo el llamado Gumblar.cn, conocido entre los fabricantes de seguridad como amenaza Gumblar) sin que el usuario lo sepa. El malware puede ser utilizado para robar información crítica con el fin de obtener beneficios financieros, el robo de identidad o vulnerar los motores de búsqueda.

Fortinet lanza solución de gestión de vulnerabilidades

Fortinet ha ampliado su portafolio de productos de seguridad con la introducción de una nueva solución de gestión de vulnerabilidades (VM) y cumplimiento de normativas para activos endpoint, incluyendo desktops y laptops, así como otros activos de redes tales como servidores.

Diseñado para empresas medianas y grandes y entidades gubernamentales, el dispositivo FortiScan-1000B ayudará a las organizaciones a proteger activos informáticos al integrar las siguientes capacidades en un único dispositivo: gestión de vulnerabilidades en el endpoint, cumplimiento de normativas de la industria y del gobierno, gestión y corrección de parches, así como gestión de vulnerabilidades a nivel de red.

FortiScan, junto con los dispositivos complementarios FortiDB, FortiWeb y FortiGate ofrecen a los clientes una estrategia completa de cumplimiento normativo que se extiende al cliente, bases de datos, aplicaciones Web y la red en general.

“El proceso para cumplir con la seguridad puede ser arduo y costoso para muchas organizaciones, por lo que contar con una estrategia de cumplimiento automática que se ejecuta a través de toda la red, en una plataforma de producto común, puede significativamente mitigar los riesgos de seguridad y ayudar a aliviar las cargas financieras y tecnológicas asociadas", comenta Michael Xie, CTO y cofundador de Fortinet.

Presentación SANS top 25 vulnerabilidades.

Ya está nuestra presentación (de Marco y mía), en la siguiente dirección:

http://sergiobecerril.homelinux.com/unam/tss_sanstop25.ppt

Saludos.

jueves, 21 de mayo de 2009

"Polución de parámetros" del protocolo HTTP

Luca Carettoni y Stefano di Paola nos descubren un nuevo problema de validación de los datos de entrada (un clásico). Esencialmente, muchas aplicaciones no comprueban que los datos de entrada son los que tienen que ser (en número y forma) y eso puede ocasionar tratamientos ligeramente diferentes en distintas configuraciones y, en definitiva, problemas.

Cada uno de ellos lo cuenta en su bitácora, HTTP Parameter Pollution (HPP) y Http Parameter Pollution a new web attack category (not just a new buzzword :p) y se pueden ver y/o descargar las transparencias de su presentación en el OWASP 2009, en Http Parameter Pollution, a new category of web attacks.

De paso, como ellos mismos bromean, tenemos unas nuevas siglas en el panorama, HPP: HTTP Parameter Pollution.

http://www.linux-magazine.com/online/news/web_attacks_using_http_parameter_pollution


Mac OS X no corrige una grave vulnerabilidad en Java Runtime Environment solucionada hace 6 meses

A pesar de que en la última macro-actualización de Mac OS X se han corregido 67 vulnerabilidades, al parecer han dejado sin solución un grave problema en el JRE (Java Runtime Environment) que puede ser aprovechado por atacantes para ejecutar código con solo visitar una página web.

Sami Koivu encontró un problema de seguridad que permitía la ejecución de código en JRE a principios de agosto de 2008. Avisó a Sun, pero no lo corrigieron hasta diciembre de ese mismo año en su Java 6 Update 11. Poco a poco el resto de sistemas que incluyen el motor de Java fueron actualizando, excepto Mac OS X. En su segunda macro-actualización del año (en la que corrige 67 vulnerables, no todas afectan a software que use el usuario medio, pero sí una buena mayoría) no ha cabido una solución para este fallo crítico.

JRE viene activado por defecto en el sistema operativo de Apple. El navegador Safari, por tanto, lo llamará para interpretar páginas que contengan applets. Si se manipula especialmente uno de ellos (el error tiene su origen en la clase java.util.Calendar), se podría ejecutar código en el sistema vulnerable. Los detalles son públicos, existe prueba de concepto (en el apartado de "más información") y por las características de la vulnerabilidad, (el exploit se podría escribir completamente en Java) es portable a casi todas las plataformas y navegadores sin necesidad de que sea modificado. Todos los usuarios pueden actualizar su sistema operativo para estar protegidos, excepto los de Mac OS X.

Mac OS X sigue teniendo mucho que avanzar en cuestión de seguridad y el tratamiento que hace sobre sus actualizaciones y parches. Su política es aglutinar actualizaciones en parches mastodónticos lanzados sin periodicidad fija. Tampoco se caracteriza (ni Sun, todo sea dicho) por ser especialmente rápida a la hora de ofrecer soluciones a sus usuarios. Lo demostró (entre otros ejemplos) en 2008 con la vulnerabilidad en el protocolo DNS descubierta por Kaminsky. Apple fue el último gran fabricante en publicar un parche. Todos los grandes (Microsoft, Cisco, BIND...) sacaron el 8 de julio una solución coordinada a un problema que se había mantenido en secreto desde principios de año. Pero Apple no. Dejó a los usuarios de Mac OS X sin solución hasta casi tres semanas después.

Mac OS X quizás no tenga en estos momentos la seguridad como prioridad en su desarrollo. Lo demuestra a través de varias vías: la gravedad de las vulnerabilidades que se encuentran en su software, cómo y cuándo las soluciona y la información que ofrece sobre ellas. A corto plazo, es muy posible que se arrepienta de no invertir desde ya, en una gestión mucho más eficaz de la seguridad en su sistema operativo. Es necesario (y urgente) que se la tome en serio. Microsoft no lo hizo hasta 2002 y todavía está pagando las consecuencias.

Con respecto a la vulnerabilidad, se recomienda deshabilitar el JRE en Mac OS X.

Más Información:

About the security content of Security Update 2009-002 / Mac OS X v10.5.7
http://support.apple.com/kb/HT3549

Calendar bug
http://slightlyrandombrokenthoughts.blogspot.com/2008/12/calendar-bug.html

Critical Mac OS X Java Vulnerabilities
http://landonf.bikemonkey.org/code/macosx/CVE-2008-5353.20090519.html

Mac OS X Includes Known Vulnerable Version of Java
http://www.us-cert.gov/current/index.html#java_vulnerability_affects_mac_os